Continuous Access Evaluation (CAE)
Continuous Access Evaluation (CAE) is het doorlopend opnieuw beoordelen van al verleende toegang tijdens een lopende sessie, in plaats van rechten alleen bij de aanmelding en bij het vernieuwen van tokens te controleren. Verandert de beveiligingscontext, dan wordt de toegang vrijwel in realtime beperkt of beëindigd.
Zonder zo'n mechanisme blijft een uitgegeven toegangstoken geldig tot het verloopt, ook als het account inmiddels is geblokkeerd, het wachtwoord is gereset of een verhoogd risico is gedetecteerd. CAE dicht dit gat doordat identity providers en applicaties beveiligingsrelevante gebeurtenissen uitwisselen en de applicaties daarop reageren, bijvoorbeeld met een hernieuwde aanmelding of het afbreken van de sessie. Leveranciersoverstijgend wordt deze uitwisseling gestandaardiseerd door het Continuous Access Evaluation Profile (CAEP) van de OpenID Foundation, dat voortbouwt op het Shared Signals Framework.
Als productterm is CAE vooral bekend door Microsoft: in Microsoft Entra ID duidt Continuous Access Evaluation de invulling van dit principe op basis van CAEP aan, aanvankelijk voor diensten als Exchange Online, SharePoint Online en Teams. Afwijkend van het generieke concept verlengt Microsoft de geldigheid van toegangstokens in CAE-sessies tot maximaal 28 uur, omdat ze bij kritieke gebeurtenissen voortijdig kunnen worden ingetrokken. CAE vult Adaptive Authentication (Risk-Based Authentication) aan met beoordeling ná de aanmelding en is een mechanisme van Zero Trust.